CVE-2026-64648
Red Hat Security Advisory: Streams for Apache Kafka 3.2.1 release and security update
Beschreibung
Next.js ist ein React-Framework zum Erstellen von Full-Stack-Webanwendungen. In den Versionen 12.0.0 bis 15.5.20 und 16.0.0 bis 16.2.10 kann eine serverseitige Abfrage mit einem Anfragetext einen zwischengespeicherten Antworttext von einer anderen Anfrage zur gleichen URL, aber mit unterschiedlichem Text zurückgeben. Vertrauliche Daten im Antworttext des POST würden dann an nicht autorisierte Anfragen durchsickern. Obwohl die Anfrage selbst nicht dedupliziert wird. Dies gilt nur für Fetch-Aufrufe mit einer Anfrage, die einen anderen init als den hat, der an fetch übergeben wurde. Eine sichere Anfrage wäre: `fetch(new Request(init), init)`. Eine unsichere Anfrage wäre: `fetch(new Request(init), aDifferentInit)`. Dieses Problem wurde in den Versionen 15.5.21 und 16.2.11 behoben.
Metriken
Weakness-Klassen (CWE)
CWE-524Base
Use of Cache Containing Sensitive Information
The code uses a cache that contains sensitive information, but the cache can be read by an actor outside of the intended control sphere.
cwe.mitre.org →
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- Initial Analysis2026-07-29 14:38 UTC· nvd@nist.gov
- CVSS V3.1: AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N
- CPE Configuration: OR *cpe:2.3:a:vercel:next.js:*:*:*:*:*:node.js:*:* versions from (including) 16.0.0 up to (excluding) 16.2.11 *cpe:2.3:a:vercel:next.js:*:*:*:*:*:node.js:*:* versions from (including) 12.0.0 up to (excluding) 15.5.21
- Reference Type: GitHub, Inc.: https://github.com/vercel/next.js/commit/062f66700b52a5d6bba2c0605d55577ab7ad262c Types: Patch
- Reference Type: GitHub, Inc.: https://github.com/vercel/next.js/commit/73b94872bc343d09494b50394d8c08eb9fc8e56a Types: Patch
- CVE Modified2026-07-28 15:17 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
- SSVC: {"id":"CVE-2026-64648","role":"CISA Coordinator","options":[{"exploitation":"none"},{"automatable":"no"},{"technicalI…
- New CVE Received2026-07-27 20:16 UTC· security-advisories@github.com
- Affected: next.js
- Description: Next.js is a React framework for building full-stack web applications. In versions 12.0.0 through 15.5.20 and 16.0.0 through 16.2.10, a server-side fetch with a request body may return a cached response body from a different request to the same URL but different body. Confidential data in the POST's response body would then leak to unauthorized requests. Though the request itself will not be deduped. This only applies to fetch calls with a request that has a different init than the one passed to fetch. A safe request would be: fetch(new Request(init), init). An unsafe request would be: fetch(new Request(init), aDifferentInit). This issue has been fixed in versions 15.5.21 and 16.2.11.
- CVSS V4.0: AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
- CWE: CWE-524
Betroffene Betriebssysteme
linux
ubuntu / nettynoble
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
apache
kafka2.8.0 – 3.9.2
apache
kafka4.0.0 – 4.0.2
apache
kafka4.1.0 – 4.1.2
Atlassian
BambooData Center LTS 10.2.22
Atlassian
BambooData Center LTS 12.1.10
Atlassian
BitbucketData Center 10.4.2
Atlassian
BitbucketData Center LTS 10.2.6
Atlassian
BitbucketData Center LTS 9.4.23
Atlassian
ConfluenceData Center LTS 10.2.15
Atlassian
ConfluenceData Center LTS 9.2.23
Atlassian
Crucible4.9.13
Atlassian
Fisheye4.9.13
Atlassian
JiraData Center LTS 10.3.24
Atlassian
JiraData Center LTS 11.3.10
bitnami
golang1.26.0-0
eclipse
vert.x4.0.0 – 4.5.29
eclipse
vert.x5.0.0 – 5.1.4
go
stdlib1.26.0-0
golang
go1.26.0 – 1.26.2
golang
go1.26.0 – 1.26.3
golang
go1.25.10
golang
go1.25.9
golang
net0.55.0
IBM
QRadar SIEM<7.5.0 UP15 IF06
Quellen & Referenzen
- https://github.com/netty/netty/security/advisories/GHSA-93wv-jw9v-4972web
- https://nvd.nist.gov/vuln/detail/CVE-2026-56819advisory
- https://github.com/netty/netty/commit/5b68c61f37aa4a3045cba624cbea239655c9003bweb
- https://github.com/netty/netty/commit/bb2ff68a1fb71cb4b0eb9a9e17b66c52aff680c6web
- https://github.com/netty/nettypackage
- https://github.com/netty/netty/releases/tag/netty-4.1.136.Finalweb
- https://github.com/netty/netty/releases/tag/netty-4.2.16.Finalweb
- https://github.com/vercel/next.js/security/advisories/GHSA-89xv-2m56-2m9xx_refsource_CONFIRM
- https://github.com/vercel/next.js/commit/b51206321854193208c0805ba42acc49287f942bx_refsource_MISC
- https://github.com/vercel/next.js/commit/e3e5666ccead3a15162793d697af5e48b7cc0498x_refsource_MISC
- https://github.com/vercel/next.js/releases/tag/v15.5.21x_refsource_MISC
- https://github.com/vercel/next.js/releases/tag/v16.2.11x_refsource_MISC
- https://github.com/netty/netty/security/advisories/GHSA-cc37-9q2j-3hfvweb
- https://nvd.nist.gov/vuln/detail/CVE-2026-44893advisory
- https://github.com/netty/netty/releases/tag/netty-4.1.135.Finalweb
- https://github.com/netty/netty/releases/tag/netty-4.2.15.Finalweb
- https://access.redhat.com/security/cve/CVE-2026-44893vdb-entryx_refsource_REDHAT
- https://bugzilla.redhat.com/show_bug.cgi?id=2488383issue-trackingx_refsource_REDHAT
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-44893.jsonx_sadp-csaf-vex
- https://access.redhat.com/errata/RHSA-2026:53644vendor-advisoryx_refsource_REDHAT
Verknüpfte CVEs
- CVE-2026-69153
PostCSS nimmt eine CSS-Datei und bietet eine API, um deren Regeln zu analysieren und zu modifizieren, indem die Regeln in einen abstrakte…
mediumCVSSv3 5.3 - CVE-2026-6860
Ein Fehler wurde in eclipse-vertx/vert.x gefunden.
medium - CVE-2026-64649
Next.js ist ein React-Framework zum Erstellen von Full-Stack-Webanwendungen.
highCVSSv3 6.5 - CVE-2026-64646
Next.js ist ein React-Framework zum Erstellen von Full-Stack-Webanwendungen.
mediumCVSSv3 5.3 - CVE-2026-64645
Next.js ist ein React-Framework zum Erstellen von Full-Stack-Webanwendungen.
highCVSSv3 6.1 - CVE-2026-64644
Next.js ist ein React-Framework zum Erstellen von Full-Stack-Webanwendungen.
mediumCVSSv3 5.3 - CVE-2026-64641
Next.js ist ein React-Framework zum Erstellen von Full-Stack-Webanwendungen.
highCVSSv3 7.5 - CVE-2026-59901
Ein Fehler wurde im netty-codec-compression-Komponente von Netty gefunden.
highCVSSv3 7.5 - CVE-2026-59899
Netty ist ein asynchroner, ereignisgesteuerter Netzwerk-Anwendungs-Framework.
highCVSSv3 7.5 - CVE-2026-59869
js-yaml ist ein JavaScript-YAML-Parser und -Generator.
highCVSSv3 7.5 - CVE-2026-56819
Netty ist ein Netzwerk-Anwendungs-Framework für die Entwicklung von Protokoll-Servern und -Clients.
highCVSSv3 7.5 - CVE-2026-56746
Netty ist ein Netzwerk-Anwendungs-Framework für die Entwicklung von Protokoll-Servern und -Clients.
mediumCVSSv3 6.5 - CVE-2026-56745
Netty ist ein Framework für Netzwerk-Anwendungen zur Entwicklung von Protokoll-Servern und -Clients.
highCVSSv3 7.5 - CVE-2026-55833
Netty ist ein Netzwerk-Anwendungsframework für die Entwicklung von Protokollservern und -clients.
highCVSSv3 7.5 - CVE-2026-55831
Netty ist ein Netzwerk-Anwendungsframework für die Entwicklung von Protokollservern und -clients.
highCVSSv3 7.5 - CVE-2026-55225
Wenn der Strimzi-Clusteroperator mit watchAnyNamespace=true (oder einer mehrere-Namensräume umfassenden Liste) bereitgestellt wird, kann…
— - CVE-2026-54513
jackson-databind enthält die allgemeine Zweckbindungsfunktionalität und Baumstruktur für den Jackson Data Processor.
highCVSSv3 8.1 - CVE-2026-54512
jackson-databind enthält die allgemeine Zweck-Datenbindungsfunktionalität und Baumstruktur für den Jackson Data Processor.
highCVSSv3 8.1 - CVE-2026-50559
Quarkus ist ein Java-Framework zum Erstellen von Cloud-native-Anwendungen.
highCVSSv3 7.5 - CVE-2026-50193
jackson-databind enthält die allgemeine Zweck-Datenbindungsfunktionalität und Baummodell für den Jackson Data Processor.
medium - CVE-2026-49978
DOMPurify ist ein DOM-basiertes Cross-Site-Scripting-Sanitizer für HTML, MathML und SVG.
mediumCVSSv3 6.1 - CVE-2026-48059
Netty ist ein Netzwerk-Anwendungs-Framework für die Entwicklung von Protokoll-Servern und -Clients.
highCVSSv3 7.5 - CVE-2026-48043
Netty ist ein Framework für Netzwerk-Anwendungen zur Entwicklung von Protokoll-Servern und -Clients.
highCVSSv3 7.5 - CVE-2026-47691
Netty ist ein Netzwerk-Anwendungs-Framework zur Entwicklung von Protokoll-Servern und -Clients.
criticalCVSSv3 10.0
33 weitere CVEs anzeigen
- CVE-2026-45674
Netty ist ein Netzwerk-Anwendungs-Framework für die Entwicklung von Protokoll-Servern und -Clients.
criticalCVSSv3 10.0 - CVE-2026-45416
Netty ist ein Framework für Netzwerk-Anwendungen zur Entwicklung von Protokoll-Servern und -Clients.
highCVSSv3 7.5 - CVE-2026-45109
Next.js ist ein React-Framework zum Erstellen von Full-Stack-Webanwendungen.
highCVSSv3 7.5 - CVE-2026-44893
Netty ist ein Netzwerk-Anwendungs-Framework zur Entwicklung von Protokoll-Servern und -Clients.
highCVSSv3 7.5 - CVE-2026-44579
Next.js ist ein React-Framework zum Erstellen von Full-Stack-Webanwendungen.
highCVSSv3 7.5 - CVE-2026-44578
Next.js ist ein React-Framework zum Erstellen von Full-Stack-Webanwendungen.
highCVSSv3 8.6 - CVE-2026-44577
Next.js ist ein React-Framework zum Erstellen von Full-Stack-Webanwendungen.
mediumCVSSv3 5.9 - CVE-2026-44575
Next.js ist ein React-Framework zum Erstellen von Full-Stack-Webanwendungen.
highCVSSv3 7.5 - CVE-2026-44574
Next.js ist ein React-Framework zum Erstellen von Full-Stack-Webanwendungen.
highCVSSv3 8.1 - CVE-2026-44573
Next.js ist ein React-Framework zum Erstellen von Full-Stack-Webanwendungen.
highCVSSv3 7.5 - CVE-2026-44249
Netty ist ein Netzwerk-Anwendungs-Framework zur Entwicklung von Protokoll-Servern und -Clients.
highCVSSv3 8.1 - CVE-2026-42587
Netty ist ein asynchroner, ereignisgesteuerter Netzwerk-Anwendungs-Framework.
highCVSSv3 7.5 - CVE-2026-42584
Netty ist ein asynchroner, ereignisgesteuerter Netzwerk-Anwendungs-Framework.
criticalCVSSv3 9.1 - CVE-2026-42583
Netty ist ein asynchroner, ereignisgesteuerter Netzwerk-Anwendungs-Framework.
highCVSSv3 7.5 - CVE-2026-42581
Netty ist ein asynchroner, ereignisgesteuerter Netzwerk-Anwendungs-Framework.
criticalCVSSv3 9.8 - CVE-2026-42579
Netty ist ein asynchroner, ereignisgesteuerter Netzwerk-Anwendungs-Framework.
criticalCVSSv3 9.1 - CVE-2026-42578
Netty ist ein asynchroner, ereignisgesteuerter Netzwerk-Anwendungs-Framework.
highCVSSv3 7.5 - CVE-2026-42504
Das Dekodieren eines bösartig erstellten MIME-Headers, der viele ungültige codierte-Wörter enthält, kann einen übermäßigen Verbrauch von…
highCVSSv3 7.5 - CVE-2026-40984
In Micrometer ist es möglich, dass ein Benutzer speziell gestaltete HTTP-Anfragen bereitstellt, die zu einer Denial-of-Service (DoS)-Bedi…
highCVSSv3 7.5 - CVE-2026-40983
In Micrometer ist es möglich, dass ein Benutzer speziell gestaltete gRPC-Anfragen bereitstellt, die zu einer Denial-of-Service (DoS)-Bedi…
highCVSSv3 7.5 - CVE-2026-39852
Quarkus ist ein Java-Framework zum Erstellen von Cloud-native-Anwendungen.
highCVSSv3 8.2 - CVE-2026-39821
Die Funktionen ToASCII und ToUnicode akzeptieren falsch Punycode-kodierte Labels, die sich in ein ASCII-only-Label decodieren lassen.
criticalCVSSv3 9.6 - CVE-2026-35554
Ein Rennzustand in der Verwaltung des Pufferpools im Java-Produzentenclient von Apache Kafka kann dazu führen, dass Nachrichten stillschw…
highCVSSv3 8.7 - CVE-2026-34481
Die JsonTemplateLayout von Apache Log4j https://logging.apache.org/log4j/2.x/manual/json-template-layout.html , in Versionen bis einschli…
highCVSSv3 7.5 - CVE-2026-34480
Apache Log4j Cores XmlLayout https://logging.apache.org/log4j/2.x/manual/layouts.html#XmlLayout in Versionen bis einschließlich 2.25.3 ve…
medium - CVE-2026-34478
Apache Log4j Core's Rfc5424Layout https://logging.apache.org/log4j/2.x/manual/layouts.html#RFC5424Layout in Versionen 2.21.0 bis 2.25.3 i…
medium - CVE-2026-33811
Beim Verwenden von LookupCNAME mit dem cgo-DNS-Resolver kann eine sehr lange CNAME-Antwort einen Doppelfreigabe von C-Speicher auslösen u…
highCVSSv3 7.5 - CVE-2026-32283
Wenn eine Seite einer TLS-Verbindung nach dem Handshake mehrere Schlüsselaktualisierungsnachrichten in einem einzelnen Datensatz sendet,…
highCVSSv3 7.5 - CVE-2026-27145
Die Methode (*x509.Certificate).VerifyHostname rief zuvor matchHostnames in einer Schleife über alle DNS Subject Alternative Name (SAN) E…
mediumCVSSv3 6.5 - CVE-2026-16308
Die IBM Enterprise-Version von Quarkus 3.27.1 bis 3.27.4.SP2 und 3.33.1 bis 3.33.2.SP2 könnte es einem Fernangreifer ermöglichen, eine De…
highCVSSv3 7.5 - CVE-2026-15076
Ein Fehler wurde im Eclipse Vert.x Web Client gefunden.
highCVSSv3 7.5 - CVE-2026-15075
Ein Fehler wurde in Eclipse Vert.x gefunden.
highCVSSv3 7.5 - CVE-2026-10051
In Eclipse Jetty führt eine erste HTTP/1.1-Anfrage mit Trailern dazu, dass der Server die Trailer in nachfolgenden Anfragen über dieselbe…
highCVSSv3 7.5